Slide de Aula - Unidade II
Slide de Aula - Unidade II
Slide de Aula - Unidade II
Estudos Disciplinares
Gestão e Governança de TI
Modelo do Center for Information Systems Research (CISR) do MIT: baseia-se na ideia de
sistema de governo de TI como a especificação de direitos decisórios.
O Modelo COBIT® foi formado a partir do modelo COSO (utilizado para controles de
governança de corporativa), além de vários padrões internacionais e práticas de gestão de
TI, oriundas de diversas instituições que trabalham com modelos de administração da TI.
Ano de Lançamento Versão Foco
1996 1 • Auditoria em TI
1998 2 • Controle Interno para a TI
2000 3 • Gerenciamento da TI
2005 4 • Governança de TI
2007 4.1 • Governança de TI
2012 5 • Governança e Gestão
2019 2019 • Governança Corporativa de Informação e Tecnologia
Fonte: Autoria própria (2020).
Características do Modelo COBIT®
Forma integrada e única: o COBIT® utiliza outros modelos que são referenciados nas
contínuas versões dos frameworks implementados ao longo de anos pela ISACA.
Por meio de uma mesma linguagem e objetivos interligados, o alinhamento criado entre TI e
negócio coopera para a criação de valor (Value Creation) para as partes interessadas.
A primeira entrada é a versão anterior (COBIT® 5), que traz uma certa proximidade
entre as duas versões.
A segunda entrada é formada por frameworks/padrões, além das regulamentações que
influenciam na governança da informação e da tecnologia.
A última entrada é a contribuição da comunidade de profissionais da ISACA e do mercado de
governança de TI em geral, que sempre ajuda a criar melhorias para o modelo.
Introduction And Methodology – apresenta uma introdução geral do modelo, contendo todos
os detalhes sobre o COBIT® 2019 e as definições de governança.
Governance And Management Objectives – descreve os 40 objetivos de governança e
gestão, que substituíram os processos da versão anterior (COBIT® 5).
Design Guide – apresenta a forma de desenhar uma solução customizada de governança de
TI baseada em COBIT® 2019.
Implementation Guide – apresenta um guia para implementar o COBIT®
2019 nas organizações.
Qual das opções a seguir não é considerado um modelo para governança de TI?
Qual das opções a seguir não é considerado um modelo para governança de TI?
O COBIT® 2019 estabelece os fatores de desenho (design factors) como um ferramental que
adequa o sistema de governança de forma customizada a qualquer empresa ou contexto.
Estas adequações e adaptações são fundamentais para a criação de valor a partir da
informação e da tecnologia.
Este fator influencia fortemente o desenho do sistema de governança, por meio da estratégia
que vai depender do arquétipo escolhido pela empresa (ou de uma combinação deles com
os seus respectivos pesos), dentre aqueles mencionados no quadro a seguir.
Arquétipo estratégico Foco
Crescimento/aquisição Crescimento
Inovação/diferenciação Oferecimento de produtos e serviços diferenciados e inovadores.
Liderança em custo Redução de custos em curto prazo.
Serviço ao
Fornecimento de serviços estáveis e orientados para o cliente.
cliente/estabilidade
Fonte: Adaptado de ISACA (2019a, p. 23, tradução do autor).
Fator de Desenho: Objetivos Corporativos (Enterprise Goals)
Este fator possui forte relação com o primeiro fator, porque ao definir estratégias,
inevitavelmente objetivos são estabelecidos. O quadro a seguir apresenta o fator desenho
Objetivos Corporativos, por meio de um conjunto de objetivos definidos pelo framework
COBIT® 2019, considerando as dimensões do BSC. No desenho do sistema de governança,
é necessário informar quais objetivos corporativos são mais importantes.
Referência Dimensão do BSC Objetivo Corporativo
EG01 Financeira Portfólio de produtos e serviços competitivos
EG02 Financeira Risco de negócio gerenciado
EG03 Financeira Conformidade com leis e regulamentos externos
EG04 Financeira Qualidade da informação financeira
Fonte: Adaptado de ISACA
(2019a, p. 24, tradução do autor). EG05 Cliente Cultura de serviço orientada ao cliente
EG06 Cliente Continuidade e disponibilidade do serviço de negócio
EG07 Cliente Qualidade da informação gerencial
Otimização da funcionalidade do processo
EG08 Processos Internos
interno de negócio
EG09 Processos Internos Otimização dos custos do processo de negócio
EG10 Processos Internos Habilidade, motivação e produtividade da equipe
EG11 Processos Internos Conformidade com políticas internas
EG12 Aprendizado e Crescimento Programas de transformação digital gerenciados
EG13 Aprendizado e Crescimento Inovação de produtos e negócio
Fator de Desenho: Perfil de Risco (Risk Profile)
Este fator auxilia no mapeamento das áreas de risco e no apetite para riscos que a empresa
possui. O quadro a seguir apresenta as categorias de riscos.
Referência Categoria de risco
1 Tomada de decisões de investimentos em TI
2 Gerenciamento de ciclo de vida de programas e projetos
3 Custos e supervisão de TI
4 Especialização em TI, habilidades e comportamentos
5 Arquitetura corporativa de TI
6 Incidentes de infraestrutura operacional de TI
7 Ações não autorizadas
Fonte: Adaptado de ISACA (2019a, p. 8 Problemas de adoção e uso de software
24, tradução do autor). 9 Incidentes de hardware
10 Falhas de software
11 Ataques lógicos
12 Incidentes de terceiros e fornecedores
13 Incompatibilidade
14 Questões geopolíticas
15 Ação industrial
16 Ação da Natureza
17 Inovação baseada em tecnologia
18 Questões ambientais
19 Gerenciamento de dados e informações
Fator de Desenho: Questões relacionadas à informação e à tecnologia (I&T –
Related Issues)
Este fator de desenho do sistema de governança aponta quais as questões mais importantes
e menos importantes. O quadro a seguir apresenta algumas destas questões.
Referência Descrição
Frustação entre as diferentes entidades de TI em toda a organização devido a uma
A
percepção de baixa contribuição para o valor do negócio.
Frustação entre os departamentos de negócio e o departamento de TI devido às
B iniciativas fracassadas ou uma percepção de baixa contribuição para o valor do
negócio.
Incidentes significativos relacionados à TI, como perda de dados, violações de
C
segurança, falhas em projetos e aplicações, ligados à TI.
D Problemas de entrega de serviço pelos terceiros de TI.
E Falhas em atender aos requisitos regulatórios ou contratuais relacionados à TI.
Descobertas regulares de auditoria ou outros relatórios de avaliação sobre baixo
F
desempenho de TI ou qualidade de TI relatada ou problemas de serviço.
G Gastos substanciais de TI ocultos e desonestos.
Duplicações ou sobreposições entre várias iniciativas ou outras formas de
H
recursos desperdiçados.
Recursos de TI insuficientes, equipe com habilidades inadequadas ou desgaste /
I
insatisfação da equipe.
Fonte: Adaptado de ISACA (2019a, p. 25, tradução do autor).
Fator de Desenho: Cenário de Ameaça (Threat Landscape)
Este fator de desenho retrata também a forma como a TI é vista pela organização.
a) DevOps.
b) Cloud.
c) Híbrido.
d) Terceirizado.
e) Estratégico.
Resposta
a) DevOps.
b) Cloud.
c) Híbrido.
d) Terceirizado.
e) Estratégico.
Objetivos alinhados
A medição desta capacidade ocorre no COBIT® 2019 tendo por base as atividades,
permitindo uma visão mais clara do nível de capacidade.
Nível Detalhamento
Ausência de capacidade básica.
Nível 0 Abordagem incompleta para atender à governança/gestão.
Alguns objetivos de algumas práticas do processo são atendidos.
O processo atinge parcialmente, o seu propósito por meio da aplicação de um
Nível 1 conjunto incompleto de atividades.
Execução de atividade em um nível inicial. intuitivo e não muito organizado.
Fonte: Adaptado de ISACA O processo alcança seu propósito por meio da aplicação de um conjunto
(2019a, p. 39, tradução do autor). Nível 2 básico, mas completo, de atividades que podem ser caracterizadas como
executadas.
O processo atinge seu propósito de forma organizada por melo de ativos
Nível 3 organizacionais.
Consideramos que aqui os processos são bem definidos.
O processo atinge seu propósito.
Nível 4
O desempenho do processo é medido quantitativamente.
O processo atinge seu propósito.
Nível 5
O desempenho do processo é medido sempre em busca da melhoria contínua.
Objetivos de Governança e Gestão
Avaliar, Dirigir e Monitorar (Evaluate, Direct and Monitor – EDM) – é o único domínio de
governança e cinco objetivos de governança que auxiliam na avaliação das estratégias,
direção da TI e monitoramento das escolhas e ações estratégicas.
Alinhar, Planejar e Organizar (Align, Plan and Organize - APO) – apresenta 14 objetivos de
gestão voltados para o planejamento, organização e alinhamento das atividades de apoio
relacionadas à Informação e Tecnologia.
Construir, Adquirir e Implementar (Build, Acquire and Implement - BAI) – apresenta 11
objetivos de gestão voltados para a construção, aquisição e implementação de soluções
relacionadas à TI.
Entrega, Serviço e Suporte (Deliver, Service and Support –
DSS) – apresenta 6 objetivos de gestão voltados para
entrega e suporte de serviços de TI.
Monitorar, Avaliar e Analisar (Monitor, Evaluate and Assess –
MEA) – apresenta 4 objetivos de gestão voltados para o
monitoramento de desempenho e da conformidade de TI.
Propósitos dos Objetivos de Governança e Gestão
Objetivo de
Referência Governança ou Propósito
Gestão
Estabeleci- • Prover uma abordagem consistente, integrada e alinhada de
mento e governança corporativa de informação e tecnologia.
manutenção do • Assegurar que os processos de TI sejam avaliados de forma
EDM01
framework de efetiva e transparente para verificar conformidade com aspectos
governança legais e de regulação e que os requisitos de governança da alta
assegurado administração sejam atendidos.
Objetivo de
Referência Governança ou Propósito
Gestão
Objetivo de
Referência Governança Propósito
ou Gestão
• Realizar o valor desejado e reduzir o risco de atrasos, custos
e erosão do valor.
Programas • Assegurar a qualidade e o valor dos entregáveis dos
BAI01
gerenciados programas.
• Acompanhar projetos do programa e maximizar a contribuição
do programa ao portfólio de investimento.
Definição de
• Criar soluções otimizadas que atendem ao negócio da
BAI02 requisitos
Fonte: Adaptado de Fernandes, Diniz e organização enquanto minimizam o risco.
gerenciada
Abreu (2019, p.168-170).
• Assegurar a entrega de produtos e serviços digitais de forma
Identificação e
ágil e escalável.
construção de
BAI03 • Estabelecer soluções a tempo e de custo efetivo capaz de
soluções
apoiar os objetivos estratégicos e operacionais da
gerenciadas
organização.
• Manter a disponibilidade do serviço, a gestão eficiente de
Disponibilidade
recursos e a otimização do desempenho do sistema através
BAI04 e capacidade
da predição do desempenho futuro e dos requisitos de
gerenciadas
capacidade.
Propósitos dos Objetivos de Governança e Gestão
Objetivo de
Referência Governança Propósito
ou Gestão
Operações
DSS01 • Entregar os produtos e serviços de TI conforme o planejado.
gerenciadas
Objetivo de
Referência Governança ou Propósito
Gestão
Monitoramento do
desempenho e da • Prover transparência do desempenho e
MEA01
conformidade conformidade e dirigir o atingimento dos objetivos.
gerenciado
• Obter transparência para as principais partes
interessadas sobre a adequação do sistema de
Sistema de controle
MEA02 controle interno para fornecer confiança na operação
interno gerenciado
e no atingimento dos objetivos da empresa e
Fonte: Adaptado de Fernandes, entendimento dos riscos residuais.
Diniz e Abreu (2019, p.168-170).
Conformidade com
• Assegurar que a organização esteja em
MEA03 requisitos externos
conformidade com todos os requisitos externos.
gerenciada
Identificação inicial: nome do domínio (domain); área de foco (focus area); objetivo de
governança ou de gestão (Governance/Management Objective); descrição (Description);
propósito (Purpose).
a) CMMI.
b) ISO 15504.
c) CPM.
d) DevOps.
e) ITIL.
Resposta
a) CMMI.
b) ISO 15504.
c) CPM.
d) DevOps.
e) ITIL.
Componentes dos objetivos de governança e gestão:
estruturas organizacionais
Este componente apresenta uma matriz conhecida como RACI, contendo uma relação entre
estruturas organizacionais e práticas-chave de gestão/governança. Cada estrutura por
exercer um papel de: Responsável (Responsible – R); Responsabilizado (Acountable – A);
Consultado (Consulted – C); Informado (Informed – I).
Encontramos também a indicação de regulamentações/padrões/modelos (Standards,
Frameworks, Compliance Requirements) relacionados ao componente e a referência
detalhada (detailed reference) das regulamentações/padrões/modelos mencionados.
Aqui encontramos a determinação dos objetivos corporativos EG03, EG08 e EG12 (que
podem ser encontrados no Quadro 25 (Fator de Desenho: Objetivos Corporativos).
Estes objetivos corporativos são desdobrados em objetivos de alinhamento AG01 e AG02.
Observe também que em ambos os objetivos se encontram métricas bem definidas.
As entradas para esta prática são oriundas da prática MEA03.02 e externamente ao COBIT®
(Outside COBIT).
As saídas desta prática são destinadas às diversas práticas de gestão do objetivo de gestão
APO01 e também para todos os objetos de governança do domínio EDM.
Qual das alternativas a seguir não representa um item da matriz RACI utilizada no COBIT®?
a) Responsável.
b) Responsabilizado.
c) Consultado.
d) Informado.
e) Gerenciado.
Resposta
Qual das alternativas a seguir não representa um item da matriz RACI utilizada no COBIT®?
a) Responsável.
b) Responsabilizado.
c) Consultado.
d) Informado.
e) Gerenciado.
Referências
ISACA. Information Systems Audit and Control Association – COBIT 2019: Governance and
Management Objectives. Rolling Meadows: ISACA, 2019a.
ISACA. Information Systems Audit and Control Association – COBIT 2019: Introduction and
Methodology. Rolling Meadows: ISACA, 2019b.
ATÉ A PRÓXIMA!